Fiche vulnérabilité
CVE-2026-95521 : vulnérabilité élevée (CVSS 7.8)
Description
Une faille d'injection de commande a été trouvée dans RPM. L'installation ou la reconstruction d'un RPM source dont les noms de base de fichier source ou de spécification contiennent une construction de macro %() provoque l'exécution par RPM d'une commande shell contrôlée par un attaquant via popen() lors du déplacement de la liste de fichiers source. Cela permet l'exécution de commandes arbitraires en tant qu'utilisateur appelant (généralement non root), simplement en installant, reconstruisant ou traitant un .src.rpm non fiable.
En bref
- Sévérité
- Élevée (CVSS 7.8)
- Vecteur CVSS
- CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 24 sept. 2026
- Dernière mise à jour
- 24 sept. 2026